Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BadRentdrv2 — Уязвимый драйвер, эксплуатируемый мной (BYOVD), который способен завершать работу нескольких EDR и антивирусных программ на рынке, делая их неэффективными, работает как для x32, так и для x64(CVE-2023-44976). | Kitploit
Инструменты/GitHubGitHub/keowu/badrentdrv2
Оборонительные ИнструментыПовышение привилегийАнализ уязвимостейЭксплуатацияОбход IDS/IPSRed TeamingArchived
GitHubkeowu/badrentdrv2

BadRentdrv2

Уязвимый драйвер, эксплуатируемый мной (BYOVD), который способен завершать работу нескольких EDR и антивирусных программ на рынке, делая их неэффективными, работает как для x32, так и для x64(CVE-2023-44976).

Репозиторий
106201 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

BadRentdrv2

Эксплуатируемый мной уязвимый драйвер (BYOVD), способный завершать работу нескольких EDR и антивирусных программ, представленных на рынке, делая их неэффективными, работает как для x32, так и для x64.

Как это работает?

Компиляция с целевой архитектурой legacy x32 для более широкого диапазона атак.

В командной строке с повышенными привилегиями (от имени администратора) используйте следующую команду:

root@kitploit:~
BadRentdrv2.exe <PID>

Это завершит защищённый процесс без каких-либо затруднений.

Примечание: В этой концепции доказательства я запрограммировал её только на завершение процесса по PID. Она поддерживает и другие методы, такие как завершение по имени процесса и завершение процесса вместе с его дочерними процессами по имени родительского процесса. Для этого достаточно внести небольшое изменение, и всё заработает. Пожалуйста, прочитайте код PoC, чтобы понять.

Тесты на самых известных системах безопасности на рынке:

360 Antivirus

360 Antivirus teste

Kaspersky Antivirus

Kaspersky Antivirus teste

Avast Antivirus

Avast Antivirus teste

AVG Antivirus

AVG Antivirus teste

Panda Antivirus

Panda Antivirus teste

Windows Defender

Windows Defender teste

Хэш драйвера

Я опубликовал уязвимость, потому что не смог связаться с компанией-разработчиком, чтобы сообщить о ней.

Хронология

  • Контакт №1 (без ответа).
  • Контакт №2 (без ответа).
  • Уведомление в Mitre об отсутствии связи с компанией; для попытки установить контакт был выдан CVE.
  • Контакт №3 (отправлено последнее письмо с номером CVE, с 14-дневным сроком на ответ).
  • Публикация (без ответа).
  • Некоторые идиоты из APT использовали его в вредоносном ПО (в тот же день, когда я опубликовал) — описано в очень интересной статье Unit42-Team (их команда заслуживает моего уважения, потому что провела расследование и также указала на это как на уязвимость в драйвере).
  • Уведомление было отправлено в команду Microsoft по анализу угроз.
  • Microsoft прислала ответное письмо с благодарностью за отчёт.
  • Драйвер и учётная запись компании были заблокированы командой Microsoft Threat Intelligence.
  • Опубликовано в «Microsoft recommended driver block rules».
  • Я не публиковал CVE, потому что компания мне не ответила, и я не хотел принудительно публиковать.
  • (24.12.2024) Со мной связался разработчик, ответственный за драйвер, который заверил меня, что уязвимость была должным образом устранена. На этом ответственный процесс публичного раскрытия завершается.

rentdrv2_x32 - 1aed62a63b4802e599bbd33162319129501d603cceeb5e1eb22fd4733b3018a3

rentdrv2_x64 - 9165d4f3036919a96b86d24b64d75d692802c7513f2b3054b20be40c212240a5

Скачать инструмент